この記事は、Azure vWANに関する情報と、Terraformを使用してAzureの仮想リソースとトポロジーをCato アカウントに統合する方法を提供します。
注:
vWANおよびAPIの統合に関する問題は、Cato APIのサポートポリシーに概説されたガイドラインに従います。
Azure Virtual WANとは
Azure Virtual WAN (vWAN) は、さまざまなネットワーク、セキュリティ、ルーティング機能を統合した単一のオペレーションインターフェースを提供する統合ネットワークサービスです。 SD-WANやVPN、サイト間およびリモートユーザーのVPN接続、ExpressRouteによるプライベート接続、および仮想ネットワーク間のクラウド内接続をサポートします。 ハブ&スポークアーキテクチャを使用して、グローバルなトランジットネットワーク機能を有効にし、Azureリージョンが相互接続されたハブとして機能し、シームレスなすべてに対する接続を可能にしています。 この設計により、ネットワーク管理が簡素化され、分散環境でのパフォーマンスとスケーラビリティが向上します。
アーキテクチャ概要
CatoはIPsecを使用して、Azure vWAN環境をCato Cloudに接続し、その後、Terraformが自動的にAzure vWANとアカウントを統合します。

上記のサンプル設定では、Cato CloudがAzure Hubsに対してIPsec接続を使用しています。 これにより、接続のいずれかが利用できない場合でも、Azureの資産にアクセスできる冗長性が提供されます。
上記のサンプル構成内のコンポーネントは次のとおりです:
vWAN: Virtual WAN (vWAN) のリソースは、Azureネットワークの仮想オーバーレイであり、複数のリソースで構成されています。 それには、vWAN内のすべてのハブへのリンクが含まれます。 各vWANリソースは分離されており、共通のハブを共有することはできません。 さらに、異なるvWAN内のハブは互いに通信しません。
ハブ: バーチャルハブは、Microsoftが管理する仮想ネットワーク (VNet) で、オンプレミスネットワーク (VPNサイト) からの接続を可能にするためのさまざまなサービスエンドポイントを含んでいます。 ポータルから仮想WANハブを作成すると、VNetとVPNゲートウェイが生成されます。 各Azureリージョンにはハブが1つしか存在できません。
ハブ間接続: Virtual WANでは、すべてのハブが相互接続されています。 これにより、ローカルハブに接続されたVネットバックのサイト、リモートユーザー、または資産が、接続されたハブのフルメッシュアーキテクチャを通じて別のサイトやVネットと通信できます。
サイト: サイトは、上記の図のHQ/DCまたはブランチとして、またはAzure vWAN内にある仮想エンティティとして存在する可能性があります。 サイトは、Catoがサポートするさまざまな接続タイプを介してCato Cloudに接続します。たとえば、ソケットなどがあります。
IPsec接続: これはAzure vWANをCatoアカウントに接続するために使用されます。
前提条件
この記事の情報は、AzureポータルですでにVirtual WANとVirtual Hubsを作成したと仮定しています。 Azureで必要なリソースを作成するための詳細情報:
Terraformは、Azure環境へのアクセスが設定済みです。 詳細情報は、Terraformドキュメントを参照してください。
Terraformを使用して統合を作成する
Cato Networksは、Azure vWANとの統合に必要なリソースを作成するためにTerraformを利用します。
AzureアカウントでVPNゲートウェイ接続を作成する
Catoアカウントでサイトを作成します。 接続したいAzure Hubごとに別々のサイトを作成する必要があります
新規サイトとAzure Hub間の一次および二次IPsec接続(異なるPoPへの接続)を作成する
新しいサイトでBGPピアを定義し、構成する
Terraformモジュールの取得
Azure vWANと統合するためのCatoモジュールは、CatoのTerraformレジストリで提供されています: https://registry.terraform.io/modules/catonetworks/azure-vwan/cato/latest
関連するモジュールをダウンロードし、次のファイルがあることを確認してください:
main.tfにはTerraformが実行するAPIコールが含まれます。たとえば、プロバイダーへの接続、サイトに割り当てられたIPアドレスの関連付けなどですvariables.tfAzureおよびCatoリソースのすべてのパラメーター、たとえばCato APIトークン、CatoアカウントID、IPsecサイトの名前などですversion.tfAzureとCatoの両方の必須プロバイダーとそれぞれのバージョンを指定します
variables.tf ファイルの修正
variables.tf ファイルには、AzureおよびCatoのアカウントから情報を取得するためのすべてのパラメーター、およびアカウントに必要なリソースを作成するためのパラメーターが含まれています。
variables.tf ファイルを修正するには:
テキストエディタでファイルを開きます。
下記テーブルに記載されている必要な情報を提供します。
ファイルを保存します。
パラメータ | 説明 |
|---|---|
cato_baseurl | Cato APIの位置 |
azure_subscription_id | 統合するAzureサブスクリプション。 この値は、AzureアカウントのHome > サブスクリプションで見つけることができます。 |
azure_vwan_hub_id | Cato IPsecサイトが接続したいAzure Hub。 Hub IDは、AzureアカウントのHome > vWANs > <vWanName> > Hubsで見つけることができます。 JSON view をクリックし、id フィールドの内容をコピーします。 |
cato_token | |
cato_account_id | Cato Networksアカウントに関連付けられたID。 これは、CMAの 管理 > 一般情報 に配置されています。 |
site_name | CMAで作成しているIPsecサイトの名前 |
cato_site_address_cidrs | Azureと通信するCMA内のサイトのローカルレンジ 複数のレンジがある場合は、CIDR形式でカンマ区切りのリストとして入力してください |
connection_bandwidth | Azure VPN接続に割り当てる帯域幅を定義します(Mbps) |
vpn_site_primary_link_name | CMA内のサイトとAzure間のプライマリIPsec接続の名前で、Azureに表示されるものです |
vpn_site_secondary_link_name | CMA内のサイトとAzure間のセカンダリIPsec接続の名前で、Azureに表示されるものです |
site_description | CMA内のIPsecサイトの説明 |
site_location | CMA内のIPsecサイトの位置パラメータを入力します。 これには以下の情報が含まれます:
|
cato_primary_public_ip | CatoのプライマリパブリックIP (すでに アカウントに割り当て済み、ネットワーク > IP割り当てで利用可能) |
cato_secondary_public_ip | CatoのセカンダリパブリックIP (すでにアカウントに割り当て済み、ネットワーク > IP割り当てで利用可能) |
bgp_enabled | IPsecサイトに対してBGPを有効にするかどうかを決定します。 CatoはBGPピアリングを有効にすることを推奨します |
cato_asn | CatoのAS番号 |
cato_primary_peering_address | Catoのプライマリピアアドレス |
cato_secondary_peering_address | Catoのセカンダリピアアドレス |
vpn_gateway_connection_name | AzureでのVPNゲートウェイ接続名 |
vpn_gateway_name | AzureでのVPNゲートウェイ名 |
vpn_site_name | Azureに表示されるCato IPsecサイト名 |
Terraformモジュールの実行
variables.tf ファイルを設定し、main.tf に必要な修正を行ったら、Terraformモジュールを実行できます。
注:
モジュールの完了には約30分かかります
追加のサイトを作成するためにモジュールを複数回実行する必要がある場合、最初のモジュールの実行が完了するまで待ってから別のモジュールの実行を開始してください
Terraformモジュールを実行するには:
Terraformファイルがすべて配置されているフォルダに移動します。
次のコマンドを実行します:
terraform applyTerraformは4つのリソースが作成される説明を伴う確認要求を提示します。 プロセスを開始するためにリクエストを承認します。
次のリソースが作成されます:
Azure VPNゲートウェイ接続
Cato IPsecサイト
新しいサイトとAzure Hub間の一次および二次のIPsec接続
新しいサイト内のBGPピア
統合の検証
Terraformモジュールが完了したら、統合が成功したことを確認できます。
統合が成功したことを確認するには:
CMAで、ネットワーク > サイト に移動し、定義したIPsecサイトを探します。
サイトをクリックして、サイト設定 > IPsec に移動します。
プライマリおよびセカンダリセクションを確認し、作成された新規接続が表示されていることを確認してください。
プライベートIPアドレスと認証識別子の値を確認してください
接続のステータスがまだ切断の場合、数分待ってページを更新してください。
サイト設定 > BGPに移動します。
BGPピアが作成されたことを確認し、BGPステータスを見るをクリックして接続があることを確認してください。
接続のステータスがまだ切断の場合、数分待ってページを更新してください。